อัปเดตใบรับรอง TLS สําหรับ Private Cloud

คุณกำลังดูเอกสารประกอบของ Apigee Edge
ไปที่ เอกสารประกอบของ Apigee X
info

วิธีที่คุณใช้ระบุชื่อของคีย์สโตร์และทรัสต์สโตร์ในโฮสต์เสมือน หรือปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมายจะเป็นตัวกำหนดวิธีที่คุณจะอัปเดตใบรับรอง คุณระบุชื่อของคีย์สโตร์และทรัสต์สโตร์ได้โดยใช้ตัวเลือกต่อไปนี้

  • การอ้างอิง - แนะนำ
  • ชื่อโดยตรง
  • ตัวแปรโฟลว์

แต่ละวิธีเหล่านี้จะส่งผลกระทบต่อกระบวนการอัปเดตใบรับรองแตกต่างกัน ดังที่อธิบายไว้ใน ตารางต่อไปนี้

ประเภทการกำหนดค่า วิธีอัปเดต/แทนที่ใบรับรอง วิธีอัปเดตโฮสต์เสมือน ปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมาย
การอ้างอิง (แนะนำ) สำหรับคีย์สโตร์ ให้สร้างคีย์สโตร์ใหม่ด้วยชื่อใหม่ และชื่อแทนที่มี ชื่อเดียวกัน กับชื่อแทนเดิม

สำหรับทรัสต์สโตร์ ให้สร้างทรัสต์สโตร์ด้วยชื่อใหม่

อัปเดตการอ้างอิงไปยังคีย์สโตร์หรือทรัสต์สโตร์

ไม่จำเป็นต้องรีสตาร์ทเราเตอร์หรือ Message Processor

ตัวแปรโฟลว์ (ปลายทางเป้าหมายเท่านั้น) สำหรับคีย์สโตร์ ให้สร้างคีย์สโตร์ใหม่ด้วยชื่อใหม่ และชื่อแทนที่มี ชื่อเดียวกันหรือชื่อใหม่

สำหรับทรัสต์สโตร์ ให้สร้างทรัสต์สโตร์ด้วยชื่อใหม่

ส่งตัวแปรโฟลว์ที่อัปเดตในคำขอแต่ละรายการด้วยชื่อคีย์สโตร์ ชื่อแทน หรือ ทรัสต์สโตร์ใหม่

ไม่จำเป็นต้องรีสตาร์ทเราเตอร์หรือ Message Processor

โดยตรง สร้างคีย์สโตร์ ชื่อแทน และทรัสต์สโตร์ใหม่ อัปเดตโฮสต์เสมือนและรีสตาร์ทเราเตอร์

หากปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมายใช้ทรัสต์สโตร์ ให้ปรับใช้พร็อกซีอีกครั้ง

โดยตรง ลบคีย์สโตร์หรือทรัสต์สโตร์แล้วสร้างใหม่ด้วยชื่อเดิม ไม่จำเป็นต้องอัปเดตโฮสต์เสมือนและรีสตาร์ทเราเตอร์ อย่างไรก็ตาม คำขอ API จะล้มเหลว จนกว่าจะมีการตั้งค่าคีย์สโตร์และชื่อแทนใหม่

หากใช้คีย์สโตร์สำหรับการรับส่งข้อมูล TLS แบบ 2 ทางระหว่าง Edge กับบริการแบ็กเอนด์ ให้รีสตาร์ท Message Processor

โดยตรง สำหรับทรัสต์สโตร์เท่านั้น ให้อัปโหลดใบรับรองใหม่ไปยังทรัสต์สโตร์ หากโฮสต์เสมือนใช้ทรัสต์สโตร์ ให้รีสตาร์ทเราเตอร์

หากปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมายใช้ทรัสต์สโตร์ ให้รีสตาร์ท Message Processor

การทดสอบใบรับรองก่อนและหลังการ อัปเดต

ใช้คำสั่ง openssl ต่อไปนี้เพื่อทดสอบใบรับรองปัจจุบันก่อนที่จะอัปเดต

echo | openssl s_client -servername hostAlias -connect hostAlias.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject

โดย hostAlias คือชื่อแทนโฮสต์ของโฮสต์เสมือนหรือที่อยู่ IP เช่น

echo | openssl s_client -servername api.myCompany.com -connect api.myCompany.com:443 2>/dev/null | openssl x509 -noout -dates -subject

คุณควรเห็นเอาต์พุตในรูปแบบต่อไปนี้

notBefore=Dec 30 22:11:38 2015 GMT
notAfter=Dec 30 22:11:38 2016 GMT
subject= /OU=Domain Control Validated/CN=*.apigee.net

ใช้คำสั่งเดียวกันหลังจากอัปเดตใบรับรองเพื่อทดสอบ

อัปเดตใบรับรอง TLS ในคีย์สโตร์

สำหรับการติดตั้งใช้งาน Edge ในองค์กร ให้ทำดังนี้

  1. สร้างคีย์สโตร์ใหม่และอัปโหลดใบรับรองและคีย์ตามที่อธิบายไว้ที่ คีย์สโตร์และทรัสต์สโตร์ ในคีย์สโตร์ใหม่ ให้ตรวจสอบว่าคุณใช้ชื่อเดียวกันสำหรับชื่อแทนคีย์กับที่ใช้ในคีย์สโตร์ที่มีอยู่

    หมายเหตุ: คุณสามารถลบคีย์สโตร์ปัจจุบันและสร้างคีย์สโตร์ใหม่ด้วย ชื่อและชื่อแทนเดียวกัน ไม่จำเป็นต้องรีสตาร์ทเราเตอร์ อย่างไรก็ตาม คำขอ API จะล้มเหลวจนกว่าจะมีการตั้งค่าคีย์สโตร์ และชื่อแทนใหม่
  2. สำหรับโฮสต์เสมือน ที่การเชื่อมต่อขาเข้าใช้ ซึ่งหมายถึงคำขอ API ที่เข้ามายัง Edge:
    1. หากโฮสต์เสมือนใช้การอ้างอิงไปยังคีย์สโตร์ ให้อัปเดตการอ้างอิงตามที่ อธิบายไว้ใน หัวข้อการทำงาน กับการอ้างอิง
    2. หากโฮสต์เสมือนใช้ชื่อคีย์สโตร์โดยตรง ให้ทำดังนี้
      1. อัปเดตโฮสต์เสมือนที่อ้างอิงคีย์สโตร์และชื่อแทนคีย์เดิมให้ อ้างอิงคีย์สโตร์และชื่อแทนคีย์ใหม่
      2. รีสตาร์ทเราเตอร์ทีละรายการ โปรดทราบว่าหากคุณลบคีย์สโตร์เดิมและ สร้างคีย์สโตร์ใหม่ด้วยชื่อเดียวกัน ก็ไม่จำเป็นต้องรีสตาร์ทเราเตอร์

        ไม่จำเป็นต้องปรับใช้พร็อกซีอีกครั้ง
  3. สำหรับปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมาย ที่การเชื่อมต่อขาออกใช้ ซึ่งหมายถึง จาก Apigee ไปยังเซิร์ฟเวอร์แบ็กเอนด์:
    1. หากปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมายใช้การอ้างอิงไปยังคีย์สโตร์ ให้อัปเดตการ อ้างอิงตามที่อธิบายไว้ใน หัวข้อการทำงานกับการอ้างอิง ไม่จำเป็นต้องปรับใช้พร็อกซีอีกครั้ง
    2. หากปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมายใช้ตัวแปรโฟลว์ ให้อัปเดตตัวแปรโฟลว์ ไม่จำเป็นต้องปรับใช้พร็อกซีอีกครั้ง
    3. หากปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมายใช้ชื่อคีย์สโตร์โดยตรง ให้ทำดังนี้
      1. อัปเดตการกำหนดค่าปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมายสำหรับพร็อกซี API ที่ อ้างอิงคีย์สโตร์และชื่อแทนคีย์เดิมให้อ้างอิงคีย์สโตร์และชื่อแทนคีย์ใหม่
      2. สำหรับพร็อกซี API ที่อ้างอิงคีย์สโตร์จากการกำหนด TargetEndpoint คุณต้องปรับใช้พร็อกซีอีกครั้ง

        หาก TargetEndpoint อ้างอิงการกำหนด TargetServer และการกำหนด TargetServer อ้างอิงคีย์สโตร์ ก็ไม่จำเป็นต้องปรับใช้พร็อกซีอีกครั้ง
      3. หากใช้คีย์สโตร์สำหรับการรับส่งข้อมูล TLS แบบ 2 ทางระหว่าง Edge กับบริการแบ็กเอนด์ และ คุณลบ/สร้างคีย์สโตร์ใหม่ด้วยชื่อเดิม คุณต้องรีสตาร์ท Edge Message Processor
  4. หลังจากยืนยันแล้วว่าคีย์สโตร์ใหม่ทำงานอย่างถูกต้อง ให้ลบคีย์สโตร์เดิมที่มีใบรับรองและคีย์ที่หมดอายุตามที่อธิบายไว้ข้างต้น

อัปเดตใบรับรอง TLS ในทรัสต์สโตร์

หากคุณใช้การอ้างอิงไปยังทรัสต์สโตร์ กระบวนการอัปเดตใบรับรองในทรัสต์สโตร์ จะเหมือนกับคีย์สโตร์ตามที่แสดงไว้ข้างต้น โดยมีข้อแตกต่างดังนี้

  • เมื่ออัปโหลดใบรับรองใหม่ไปยังทรัสต์สโตร์ใหม่ ชื่อแทนจะไม่สำคัญสำหรับ ทรัสต์สโตร์
  • หากใบรับรองเป็นส่วนหนึ่งของเชน คุณต้องสร้างไฟล์เดียวที่มีใบรับรองทั้งหมด และอัปโหลดไฟล์นั้นไปยังชื่อแทนเดียว หรืออัปโหลดใบรับรองทั้งหมดในเชนแยกกันไปยัง ทรัสต์สโตร์โดยใช้ชื่อแทนที่แตกต่างกันสำหรับใบรับรองแต่ละรายการ

หากคุณใช้ชื่อคีย์สโตร์และทรัสต์สโตร์โดยตรง ให้ทำดังนี้

  1. อัปโหลดใบรับรองใหม่ไปยังทรัสต์สโตร์ตามที่อธิบายไว้ใน คีย์สโตร์และทรัสต์สโตร์ ไม่จำเป็นต้องลบใบรับรองเดิม
  2. สำหรับโฮสต์เสมือน ที่การเชื่อมต่อขาเข้าใช้ ซึ่งหมายถึงคำขอ API ที่เข้ามายัง Edge ให้รีสตาร์ทเราเตอร์ทีละรายการ
  3. สำหรับปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมาย ที่การเชื่อมต่อขาออกใช้ ซึ่งหมายถึงจาก Apigee ไปยังเซิร์ฟเวอร์แบ็กเอนด์ ให้รีสตาร์ท Edge Message Processor ทีละ รายการ
  4. ยืนยันว่าทรัสต์สโตร์ใหม่ทำงานอย่างถูกต้อง